En bref
Quand des agents d'IA opèrent une entreprise, les données restent dans un système hébergé à un endroit identifiable, sous le même cadre RGPD que tout autre traitement. Chaque agent hérite des droits d'un rôle, chaque action est journalisée, les actions sensibles passent par une validation humaine, et la réversibilité se vérifie par contrat avant de signer. Les garanties existent ; il faut les demander par écrit.
Quand un dirigeant hésite à confier une partie de son opération à des agents d'IA, la question qui revient le plus souvent n'est pas celle du prix ni celle de la qualité. C'est celle des données. Où vont-elles, qui les voit, que se passe-t-il quand l'agent se trompe, et que reste-t-il si l'on change de fournisseur. Ce sont de bonnes questions, et elles méritent de meilleures réponses que les réflexes qui circulent.
Pourquoi ces questions arrivent-elles avant toutes les autres ?
Parce qu'un agent d'IA, contrairement à un logiciel classique, agit. Il lit la fiche d'un client, écrit un courriel, met à jour une étape, propose un rendez-vous. Le dirigeant comprend intuitivement que donner la main à quelque chose qui agit demande plus de garanties que donner l'accès à quelque chose qui affiche. Cette intuition est juste. Ce qui ne l'est pas, c'est l'idée que ces garanties n'existent pas ou qu'elles sont réservées aux grandes entreprises.
En France comme en Belgique, le cadre est le même : le règlement général sur la protection des données (RGPD) s'applique à toute entreprise qui traite des données de personnes, avec ou sans agents d'IA. La CNIL en France et l'Autorité de protection des données en Belgique en surveillent l'application. Ce cadre ne change pas parce qu'un agent travaille ; il impose seulement de savoir répondre aux cinq questions ci-dessous.
Mythe. Avec des agents d'IA, mes données partent on ne sait où.
Réalité. Vos données vivent dans un système hébergé à un endroit identifiable, chez un hébergeur nommé dans le contrat, avec une localisation connue. Un fournisseur sérieux vous dit où se trouvent les serveurs, qui est sous-traitant au sens du RGPD, et vous fournit l'accord de traitement qui le formalise. Si vous ne pouvez pas obtenir ces trois réponses par écrit avant de signer, la question n'est pas l'IA, c'est le fournisseur.
Mythe. Une fois l'agent en place, tout le monde dans l'entreprise voit tout.
Réalité. Un agent hérite des droits de la personne ou du rôle pour lequel il travaille, il ne les étend pas. L'agent qui qualifie les prospects du service commercial voit les prospects du service commercial ; il ne voit ni les fiches de paie ni les contrats de la direction. Les droits se définissent par rôle et par module, comme pour un salarié, et se relisent à chaque changement d'organisation.
Mythe. Si l'agent se trompe, personne ne le saura et personne ne pourra revenir en arrière.
Réalité. Chaque action d'un agent est journalisée : ce qu'il a lu, ce qu'il a écrit, à quelle heure, sur quel dossier. Cette trace est ce qui permet de corriger vite et de savoir ce qu'il faut ajuster. Les actions sensibles, un envoi à un client, une modification de prix, une facture, passent par une validation humaine dont le seuil est le vôtre. Un agent qui se trompe en silence est un agent mal configuré, pas une fatalité.
Mythe. Le fournisseur du modèle d'IA apprend sur mes données et les réutilise pour d'autres.
Réalité. L'usage professionnel des modèles se fait par contrat, et ces contrats précisent si les données envoyées servent ou non à l'entraînement. Un système d'entreprise agentique (AES) sérieux choisit des conditions où elles ne servent pas, et le mentionne dans sa propre documentation. Demandez la clause, lisez-la, et vérifiez qu'elle s'applique à votre contrat et non seulement à l'offre grand public du même fournisseur.
Mythe. Une fois dedans, je serai prisonnier du fournisseur.
Réalité. La réversibilité se vérifie avant de signer, pas après. Vos contacts, vos devis, vos factures, vos conversations doivent pouvoir sortir dans des formats lisibles par un autre système, à votre demande, dans un délai écrit. Ce qui reste chez le fournisseur, ce sont les agents et leur configuration ; ce qui vous appartient, ce sont les données et l'historique. Un contrat qui ne dit pas comment on part n'est pas un contrat, c'est une hypothèse.
Que demander concrètement avant de signer ?
Cinq documents, qui correspondent aux cinq questions : la localisation de l'hébergement et la liste des sous-traitants ; la matrice des droits par rôle ; un exemple de journal d'actions d'un agent ; la clause sur l'usage des données par le fournisseur du modèle ; et la procédure de réversibilité avec son délai. Un fournisseur qui les fournit en une semaine a déjà répondu à la question de confiance. Un fournisseur qui les promet pour plus tard vous a aussi répondu.
Comment cela se traduit-il au quotidien ?
Par des habitudes simples, qui prennent moins de temps qu'on ne le croit. Relire les droits quand quelqu'un change de poste. Parcourir le journal des agents une fois par semaine, dix minutes, pour repérer ce qui mérite un réglage. Garder à jour le registre des traitements que le RGPD demande de toute façon, en y ajoutant les agents comme n'importe quel autre traitement. Tester la sortie des données une fois par an, comme on teste une sauvegarde.
La sécurité des données, avec des agents d'IA, ressemble beaucoup à la sécurité des données sans eux : des réponses écrites, des droits relus, une trace de chaque action. La différence est que le système vous les donne cette fois sans que personne ait à les reconstituer.
Points clés
- Exigez par écrit, avant de signer, la localisation de l'hébergement et la liste des sous-traitants au sens du RGPD.
- Donnez à chaque agent d'IA les droits d'un rôle, jamais davantage, et relisez-les à chaque changement d'organisation.
- Vérifiez qu'un journal d'actions existe et que les actions sensibles passent par une validation humaine dont vous fixez le seuil.
- Lisez la clause sur l'usage des données par le fournisseur du modèle et testez la sortie de vos données une fois par an.
Questions fréquentes
Les agents d'IA sont-ils compatibles avec le RGPD ?
Oui, dans le même cadre que tout autre traitement de données. L'entreprise reste responsable de traitement, le fournisseur du système agit comme sous-traitant avec un accord écrit, et les agents figurent dans le registre des traitements comme n'importe quel outil. Ce qui compte est de savoir où sont hébergées les données, qui y accède et comment une personne peut exercer ses droits d'accès et de suppression.
Le fournisseur du modèle d'IA utilise-t-il mes données pour s'entraîner ?
Cela dépend du contrat, et c'est précisément ce qu'il faut lire. Les offres professionnelles précisent en général que les données envoyées ne servent pas à l'entraînement, contrairement à certaines offres grand public du même fournisseur. Demandez la clause exacte qui s'applique à votre contrat, et vérifiez que le système que vous achetez a choisi ces conditions et le documente.
Que se passe-t-il si un agent d'IA fait une erreur sur un dossier client ?
L'erreur est visible dans le journal des actions, avec l'heure, le dossier et ce qui a été écrit, ce qui permet de la corriger rapidement. Les actions sensibles, comme un envoi au client ou une modification de prix, passent par une validation humaine dont le seuil est fixé par l'entreprise. Une erreur silencieuse signale une configuration à revoir, pas une limite de la technologie.
Si vous voulez passer en revue ces cinq questions pour votre propre entreprise, nous pouvons le faire ensemble lors d'un échange de trente minutes.



